NIS‑2 im Gesundheitssektor

Wer ist betrof­fen und bestehen Abgrenzungfragen?

Ein­rich­tun­gen, die unter das BSI-Gesetz (BSIG) als deut­sche Umset­zung der NIS-2-Richtlinie (Richt­li­nie (EU) 2022/2555) fal­len, müs­sen sich bis zum 6. März im Por­tal des Bun­des­amts für Sicher­heit in der Infor­ma­ti­ons­tech­nik (BSI) regis­trie­ren. Schät­zun­gen zu Fol­ge haben sich zu dem Stich­tag jedoch nur etwa 5.000 bis 6.000 Ein­rich­tun­gen regis­triert – und damit deut­lich weni­ger als die Zahl der tat­säch­lich zu erwar­ten­den betrof­fe­nen Ein­rich­tun­gen. Der Grund für die Ver­zö­ge­rung liegt regel­mä­ßig dar­in, dass vie­le Ein­rich­tun­gen bei der Prü­fung ihrer Betrof­fen­heit auf Unsi­cher­hei­ten und Abgren­zungs­fra­gen sto­ßen. Das gilt ins­be­son­de­re für den Gesundheitssektor.

Trotz der in den Anla­gen 1 und 2 des BSIG genann­ten Ein­rich­tungs­ar­ten bestehen in der Pra­xis häu­fig Unsi­cher­hei­ten. Das liegt ins­be­son­de­re an offe­nen For­mu­lie­run­gen, feh­len­den Defi­ni­tio­nen zen­tra­ler Begrif­fe sowie zahl­rei­chen Ver­wei­sen auf ande­re euro­päi­sche und natio­na­le Rechts­ak­te. Gera­de im Gesund­heits­sek­tor müs­sen Ein­rich­tun­gen häu­fig meh­re­re Regel­wer­ke berück­sich­ti­gen, um zu bestim­men, ob sie unter das BSIG fallen.

Erbrin­ger von Gesundheitsdienstleistungen

Von Anla­ge 1 Nr. 4 BSIG im Sek­tor “Gesund­heit” erfasst sind Erbrin­ger von Gesund­heits­dienst­leis­tun­gen. Das Gesetz ver­weist dabei auf die Pati­en­ten­mo­bi­li­täts­richt­li­nie (Richt­li­nie 2011/24/EU). Nach Art. 3 lit. g die­ser Richt­li­nie ist ein Gesund­heits­dienst­leis­ter jede natür­li­che oder juris­ti­sche Per­son oder sons­ti­ge Ein­rich­tung, die […] recht­mä­ßig Gesund­heits­dienst­leis­tun­gen erbringt. Gesund­heits­dienst­leis­tun­gen wer­den im Rah­men der Defi­ni­ti­on der Gesund­heits­ver­sor­gung (Art. 3 lit. a) defi­niert als Dienst­leis­tun­gen, die von Ange­hö­ri­gen der Gesund­heits­be­ru­fe gegen­über Pati­en­ten erbracht wer­den, um deren Gesund­heits­zu­stand zu beur­tei­len, zu erhal­ten oder wie­der­her­zu­stel­len, ein­schließ­lich der Ver­schrei­bung, Abga­be und Bereit­stel­lung von Arz­nei­mit­teln und Medizinprodukten.

Der Begriff ist weit gefasst und erfasst damit deut­lich mehr als nur Kran­ken­häu­ser oder Arzt­pra­xen. Gera­de die­se wei­te For­mu­lie­rung in Ver­bin­dung mit dem Ver­weis des BSIG auf die Pati­en­ten­mo­bi­li­täts­richt­li­nie führt in der Pra­xis zu Abgren­zungs­fra­gen, etwa bei Ret­tungs­diens­ten oder Pflegeeinrichtungen.

Ret­tungs­diens­te

In der Pra­xis wur­de zuletzt inten­siv dis­ku­tiert, ob Ret­tungs­diens­te als Gesund­heits­dienst­leis­ter gel­ten. Aus­lö­ser war eine BSI-Information, die Ret­tungs­diens­te zunächst nicht als sol­che ein­ord­ne­te. Die­se Ein­schät­zung hat das BSI inzwi­schen revi­diert und stuft Ret­tungs­diens­te nun­mehr als Gesund­heits­dienst­leis­ter im Sin­ne des BSIG ein.

Das Ergeb­nis mag im Hin­blick auf den Sinn und Zweck des BSIG und den wei­ten Begriff der Gesund­heits­dienst­leis­tun­gen nach­voll­zieh­bar erschei­nen. Die recht­li­che Her­lei­tung bleibt bis­lang jedoch unklar, wie Ste­fan Hes­sel dazu aus­führt. Der Euro­päi­sche Gerichts­hof hat bereits 2019 ent­schie­den, dass Not­fall­ret­tung und qua­li­fi­zier­ter Kran­ken­trans­port der Gefah­ren­ab­wehr und damit der öffent­li­chen Sicher­heit zuzu­ord­nen sind (EuGH, Urteil vom 27.06.2019 – C‑465/17). Für Tätig­kei­ten im Bereich der öffent­li­chen Sicher­heit ent­hält Art. 2 Abs. 7 der NIS-2-Richtlinie jedoch eine aus­drück­li­che Aus­nah­me vom Anwen­dungs­be­reich. Vor die­sem Hin­ter­grund bleibt erklä­rungs­be­dürf­tig, wes­halb das BSI Ret­tungs­diens­te nun­mehr dem Gesund­heits­sek­tor zuord­net und damit in den Anwen­dungs­be­reich des BSIG einbezieht.

Pfle­ge­ein­rich­tun­gen

Bei Pfle­ge­ein­rich­tun­gen ist zwi­schen Kurz­zeit­pfle­ge und Lang­zeit­pfle­ge zu unter­schei­den. Die Lang­zeit­pfle­ge ist vom Anwen­dungs­be­reich des BSIG aus­ge­nom­men. Die Pati­en­ten­mo­bi­li­täts­richt­li­nie ent­hält eine ent­spre­chen­de Aus­nah­me für Dienst­leis­tun­gen, deren Ziel dar­in besteht, Per­so­nen bei rou­ti­ne­mä­ßi­gen, all­täg­li­chen Ver­rich­tun­gen zu unter­stüt­zen. Auch die Geset­zes­be­grün­dung zum BSIG geht davon aus, dass Ein­rich­tun­gen der Lang­zeit­pfle­ge nicht als Gesund­heits­dienst­leis­ter im Sin­ne des Geset­zes gelten.

Dog­ma­tisch wur­de die­se Aus­nah­me teil­wei­se dis­ku­tiert, da die NIS-2-Richtlinie selbst kei­ne Aus­nah­me für Lang­zeit­pfle­ge ent­hält und auch nicht auf die Aus­nah­me der Pati­en­ten­mo­bi­li­täts­richt­li­nie ver­weist. Für eine ent­spre­chen­de Aus­le­gung spricht jedoch der aktu­el­le Vor­schlag der EU-Kommission zur Ände­rung der NIS-2-Richtlinie, der die Lang­zeit­pfle­ge nun aus­drück­lich vom Anwen­dungs­be­reich aus­schlie­ßen soll.

In der Pra­xis stellt sich daher die Fra­ge der Abgren­zung zwi­schen Langzeit- und Kurz­zeit­pfle­ge. Die­se erfolgt funk­tio­nal: Die Lang­zeit­pfle­ge betrifft pri­mär die Unter­stüt­zung bei Akti­vi­tä­ten des täg­li­chen Lebens, nicht jedoch die medi­zi­ni­sche Behand­lung einer Krank­heit, wel­che der Gesund­heits­dienst­leis­tung zuzu­ord­nen ist. Eine uni­ons­recht­lich ver­bind­li­che zeit­li­che Schwel­le für den Begriff der Lang­zeit­pfle­ge exis­tiert nicht. In der Pra­xis kann jedoch eine Ori­en­tie­rung an § 14 Abs. 1 SGB XI und § 2 SGB IX (sechs Mona­te) sach­ge­recht sein.

Her­stel­ler von Medi­zin­pro­duk­ten und IVD

Auch im Sek­tor “Ver­ar­bei­ten­des Gewerbe/Herstellung von Waren” im Bereich der Her­stel­ler von Medi­zin­pro­duk­ten und IVD (Anla­ge 2 Nr. 5 BSIG) bestehen in der Pra­xis Abgren­zungs­fra­gen. Dies betrifft ins­be­son­de­re Unter­neh­men, die Pro­duk­te nicht selbst her­stel­len, son­dern her­stel­len las­sen, umver­pa­cken und anschlie­ßend unter eige­nem Namen vertreiben.

Weder das BSIG noch die NIS-2-Richtlinie ent­hal­ten eine eige­ne Her­stel­ler­de­fi­ni­ti­on. Das BSIG ver­weist – wie auch die Richt­li­nie – auf die Medizinprodukte-Verordnung (MDR) und die In-vitro-Diagnostika-Verordnung (IVDR). Nach die­sen pro­dukt­recht­li­chen Regeln ist Her­stel­ler jede natür­li­che oder juris­ti­sche Per­son, die ein Pro­dukt ent­wi­ckelt oder her­stel­len lässt und es unter eige­nem Namen oder eige­ner Mar­ke in Ver­kehr bringt. Der Fokus liegt somit auf der Markt­ver­ant­wor­tung für das Pro­dukt, nicht zwin­gend auf dem ope­ra­ti­ven Pro­duk­ti­ons­pro­zess. Die­se Defi­ni­ti­on folgt der Logik des Produktsicherheitsrechts.

Ziel der NIS-2-Regulierung ist jedoch die Cyber­si­cher­heit kri­ti­scher Ein­rich­tun­gen. Maß­geb­lich ist daher ins­be­son­de­re die Kri­ti­k­ali­tät der Ein­rich­tung und ihrer ope­ra­ti­ven Pro­zes­se. Zudem ver­weist NIS‑2 auf unter­schied­li­che euro­päi­sche Regel­wer­ke, die unter­schied­li­che Her­stel­ler­be­grif­fe ver­wen­den. So knüp­fen etwa die REACH-Verordnung oder die NACE-Systematik an den tat­säch­li­chen Her­stel­lungs­pro­zess. In der Lite­ra­tur (so auch Hessel/Schneider, MMR 2025, 243) wird des­halb betont, dass der euro­päi­sche Gesetz­ge­ber kei­ne unein­heit­li­che Her­stel­ler­de­fi­ni­ti­on zugrun­de legen woll­te. Viel­mehr ist ein eigen­stän­di­ger, cyber­si­cher­heits­be­zo­ge­ner Her­stel­ler­be­griff her­an­zu­zie­hen. Danach ist Her­stel­ler der­je­ni­ge, der den ope­ra­ti­ven Her­stel­lungs­pro­zess tat­säch­lich durchführt.

Fazit

Die Betrof­fen­heits­prü­fung nach NIS‑2 bleibt gera­de im Gesund­heits­sek­tor kom­plex. Offe­ne Begrif­fe, zahl­rei­che Ver­wei­se auf ande­re EU-Regelwerke und unter­schied­li­che regu­la­to­ri­sche Ziel­rich­tun­gen füh­ren dazu, dass die Ein­ord­nung ein­zel­ner Ein­rich­tun­gen häu­fig nicht auf den ers­ten Blick mög­lich ist.

Für die Pra­xis bedeu­tet das: Ein­rich­tun­gen soll­ten ihre Betrof­fen­heit nicht allein anhand for­ma­ler Kate­go­rien, son­dern anhand der kon­kre­ten Tätig­keit und ihrer funk­tio­na­len Rol­le im Gesund­heits­sek­tor prü­fen. Gera­de in Grenz­be­rei­chen kann eine dif­fe­ren­zier­te Ein­ord­nung ent­schei­dend sein. Die Ein­ord­nung ist kom­plex, die Umset­zung anspruchs­voll und zeit­kri­tisch. Wenn Sie Fra­gen haben oder Unter­stüt­zung bei der Umset­zung von NIS‑2 benö­ti­gen, ste­hen wir Ihnen jeder­zeit zur Verfügung.

Prü­fen Sie jetzt die Betrof­fen­heit Ihres Unter­neh­mens mit unse­rem kos­ten­lo­sen NIS‑2 Quick-Check.

zurück

Bleiben Sie
up to date

Wir verwenden Ihre E-Mail-Adresse ausschließlich für den Versand unseres Newsletters. Sie können Ihre Einwilligung hierfür jederzeit mit Wirkung für die Zukunft widerrufen. Weitere Informationen entnehmen Sie bitte unserer Datenschutzerklärung.